TrueConf Server הוא שרת שיחות ועידה שארגון מתקין אצלו, ומי שמריץ אותו צריך לטפל בו השבוע. תוקף שמגיע ליציאה 4307 של השרת, בלי שום הזדהות, יכול להריץ סקריפט שפורץ מהסביבה המבודדת שבה הוא אמור להישאר ולהגיע להרצת קוד על מערכת ההפעלה של המכונה. הציון שקיבלה החולשה הוא 9.5, לפי CVSS בגרסה 4.0.

מה החולשה?

תוכנות רבות מריצות סקריפטים בתוך סביבה תחומה, ארגז חול שממנו הקוד יכול לגעת רק במה שהותר לו. הרעיון הוא שגם אם מישהו יצליח להריץ שם משהו זדוני, הנזק יישאר בפנים.

החולשה כאן היא כשל של הגבול הזה. לפי היצרן, סקריפט שנבנה במיוחד מצליח לצאת מהסביבה התחומה ולהריץ פקודות על המכונה שמארחת אותה. בסיווג המקצועי זה נרשם כהזרקת קוד, כלומר קלט שהמערכת מתייחסת אליו כאל הוראות להרצה במקום כאל נתונים.

הגישה נעשית דרך יציאה 4307 ב-TCP, שאינה היציאה שדרכה משתמשים מתחברים לשיחות. מנהל שלא נתן עליה את הדעת עלול לגלות שהיא פתוחה החוצה.

מי מושפע?

ארגונים שמריצים TrueConf Server בענפים 5.3, 5.4 ו-5.5 בבניות שלפני התיקון, בגרסת Windows או בגרסת Linux. בישראל השרת הזה נדיר, והוא רלוונטי בעיקר לארגונים שבחרו בפתרון ועידה מקומי במקום בשירות ענן. אם השם לא מוכר לכם, כנראה אין לכם אותו.

זו לא סיבה לדלג. כשחולשה נכנסת לרשימת המנוצלות, סורקים אוטומטיים מתחילים לחפש את המוצר בכל האינטרנט, כולל אצל מי ששכח שהתקין אותו.

האם מנוצלת בפועל?

כן. ב-20 באוגוסט 2026 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע כי תוקפים משתמשים בהן, ונתנה מועד תיקון של 3 בספטמבר. ההודעה על החולשה עצמה פורסמה ב-ICS-CERT של קספרסקי, והקישור אליה נמצא במידע הטכני בתחתית הדף.

מה עושים?

עדכנו את השרת לבנייה שסוגרת את החולשה בענף שלכם. לפי טווחי הגרסאות שהיצרן פרסם, ההתקנה צריכה להגיע לפחות לבנייה 5.3.9.10015 בענף 5.3, ל-5.4.9.10072 בענף 5.4 ול-5.5.5.10010 בענף 5.5. יש כמה טווחים בתוך אותו ענף, ולכן שווה להצליב את הבנייה המדויקת שלכם מול הודעת היצרן.

בדקו מי יכול להגיע ליציאה 4307 מבחוץ. אם השרת נגיש מהאינטרנט הפתוח, זה הצעד שכדאי לעשות עוד לפני העדכון, כי הוא סוגר את הדרך שדרכה החולשה מופעלת.

ולבסוף, שרת שהיה חשוף שווה בדיקה ולא רק תיקון. חפשו על המכונה המארחת תהליכים ומשימות מתוזמנות שנוספו בלי שאתם יצרתם אותם.